211service.com
Policininkai mato šifravimo problemą. Šnipinėjimo programų kūrėjai mato galimybę.
Trumpo administracija dar kartą siekia suteikti prieigą prie užšifruotų duomenų. Tačiau kai kurios žvalgybos kompanijos parduoda gudresnius apsaugos būdus. 2019 m. gruodžio 10 d
ląstelių bokštas Atskleiskite purslą
- JAV Senatas ruošiasi naujam klausymui dėl šifravimo
- Didelis klausimas: ar yra naujų teisės aktų, įpareigojančių užpakalines šifravimo duris?
- Susipažinkite su Izraelio įmone, parduodančia įrankį, skirtą atstumti žmones nuo šifruotų paslaugų
Tarkime, kad esate policininkas, norintis pasiklausyti šifruoto telefono skambučio – tokio skambučio, kurį nuolat skambina milijardai žmonių per WhatsApp. Senamadiški pasiklausymai neveikia, nes šifravimo technologija garantuoja, kad nieko negausite. Galite pabandyti nulaužti taikinio telefoną ir įsiklausyti, bet tai dažnai yra sudėtingas ir brangus pasiūlymas. Arba galite teisiškai reikalauti, kad paslaugą teikianti įmonė leistų teisėsaugai matyti užšifruotus duomenis, tačiau tai gali reikšti ilgą ir brangų teisinį mūšį.
Šis ilgas karas tarp teisėsaugos ir technologijų pramonės tęsis, kai JAV Senatas antradienio rytą pradės svarstymą dėl duomenų šifravimo.
Senato teismų komitetas, kuriam pirmininkauja respublikonė Lindsey Graham, surengs posėdį, kuriame bus nagrinėjama technologija, apsauganti viską nuo WhatsApp komunikacijų iki duomenų jūsų iPhone. „Apple“ ir „Facebook“ privatumo vadybininkai bus tarp tų, kurie liudys šalia vieno garsiausių JAV vyriausybės šifravimo kritikų, Manheteno apygardos advokato Cy Vance. Trumpo administracija nuolat kritikuodavo kriptografijos naudojimą, o liepą generalinis prokuroras Williamas Barras paragino teisėtai pasiekti ir šifruoti užpakalines duris, kurios leistų pareigūnams matyti užšifruotus privačius duomenis.
Oponentai teigia, kad tai silpnina interneto saugumą ir privatumą visame pasaulyje, tačiau abi Kongreso partijos stengėsi išplėsti prieigą prie šifruotų duomenų. Prieš keletą metų komiteto pirmininko pavaduotoja demokratė Dianne Feinstein paaukštino a prieštaringai vertinamas įstatymo projektas, įgaliojantis vyriausybę . Tas įstatymo projektas niekur nedingo, tačiau didžiausias klausimas, vedantis į antradienio posėdį, yra tai, ar bus parengtas naujas dvišalis įstatymo projektas, ir jei taip, ar jį galėtų paremti Baltieji rūmai.
Tačiau nors šis posėdis yra paskutinis dešimtmečius trunkančio vyriausybės ir technologijų pramonės konflikto skyrius, kai kurios bendrovės naudoja skirtingas taktikas, siekdamos gauti prieigą prie užšifruotų duomenų, ir parduoda juos teisėsaugos ir žvalgybos agentūroms.
Skirtingos taktikos
Prieš dešimt metų šifravimas, kuris naudoja matematiką, kad duomenys būtų neįskaitomi, išskyrus numatytą gavėją, buvo retas paprastiems vartotojams. Šiandien ji apsaugo milijardų žmonių visame pasaulyje naršymą internete, tekstinius pranešimus ir telefono skambučius. Ši apsauga vienodai taikoma ne tik demokratiškai išrinktiems politikams ir žmogaus teisių aktyvistams, bet ir teroristams bei šnipams, o tai jau seniai paskatino vyriausybes bandyti prasiskverbti į šifravimą tiek teisinėmis, tiek techninėmis priemonėmis.
Neseniai Milipolo saugumo konferencijoje Paryžiuje susitikau su Ithai Kenan, Izraelio žvalgybos kompanijos Picsix viceprezidentu. „Picsix“, kurią sudaro Izraelio žvalgybos veteranai, yra dešimtmetį veikianti įmonė, kuri specializuojasi duomenų perėmimo srityje kaip šifravimo problemos sprendimo būdą. (Jo pavadinimas yra linktelėjimas į amerikietišką futbolą ir atsispindi bendrovės šūkiu: tobulas perėmimas.)

„Picsix“ įmonės profilis išdalintas potencialiems klientams.
Kenanas pardavinėjo naujausią bendrovės produktą – duomenų perėmimo ir manipuliavimo įrankį, žinomą kaip P6-FI5. Įrenginys veikia per GSM, 3G ir 4G korinio ryšio perėmimą – tai reiškia, kad jis gali perimti ir valdyti telefono skambučius ir duomenis – ir gali būti miniatiūrinis, kad būtų galima nešiotis kuprinėse ar transporto priemonėse.
„Picsix“ įrankis sukuria netikrą mobiliojo ryšio bokštą, kuris gali suklaidinti taikinio telefoną ir perduoti jam duomenis. Įrenginys negali nuskaityti šifruotų duomenų, o bando kitą taktiką, kad gautų privačią informaciją: užšifruotas programas paverčia trikdančiomis ar net visiškai netinkamomis naudoti. Tai subtilus, bet stiprus būdas nustumti nusivylusį taikinį nuo privačios programos link nešifruotos paslaugos, kurią galima lengvai perimti ir pasiklausyti. Pats šifravimas niekada nepažeidžiamas – jis tiesiog tampa nenaudingas.
Mes galime manipuliuoti duomenimis labai selektyviai, sakė Kenanas. Galime tai padaryti labai selektyviai, kad neatrodytų, jog jumis manipuliuojama. Mes ne tik visiškai užblokuosime „WhatsApp“. Vietoj to, mes leisime jums paskambinti „WhatsApp“ ir po 10 sekundžių jį nutrauksime. Galbūt leisime jums paskambinti dar kartą ir po 20 sekundžių jį nutrauksime. Pasitikėk manimi po trečio nepavykusio skambučio – skambinsite įprastu būdu, o mes jį perimsime. Tai protingas ir ekonomiškas būdas perimti.

„Picsix“ 2019 m. rinkodaros medžiaga.
Srauto formavimas, kad duomenys būtų nukreipti į palankesnį reljefą, yra a išbandyta ir patikima žvalgybos taktika skirtas manipuliuoti taikiniu į vietą, kur lengviau pulti. Tai nepasiekia tų pačių tikslų, kaip sugadinus aukos telefoną, tačiau jis gali būti toks pat veiksmingas ir galbūt dar patvaresnis. Trojos arklys iš tokios įmonės kaip NSO Group gali suteikti jums visišką prieigą prie taikinio telefono milijonus dolerių , tačiau jis priklauso nuo įrenginyje veikiančio kodo pažeidžiamumo: rytoj „WhatsApp“ gali išleisti saugos naujinimą, dėl kurio išnaudojimas bus nenaudingas, o pinigai iššvaistomi.
„Picsix“ teigia, kad nors jo įrankis negaus prieigos prie užšifruotų duomenų, jo naudingumas taip pat nebus panaikintas vienu atnaujinimu.
Štai kodėl mums patinka manipuliuoti duomenimis, sakė Kenanas.
Taktika taip pat gali veikti daugelyje įrenginių, nes ji nukreipta į duomenis, o ne į aparatinę įrangą. „Samsung Galaxy S10“ ir „iPhone 11“ yra du labai skirtingi telefonai: kiekvienas išnaudojimas turi būti pritaikytas tam konkrečiam tikslui.
Kadangi Trojos arkliai yra brangūs, nėra nė vieno gamintojo, kuris gamintų Trojos arklius ir iš tikrųjų palaikytų visus skirtingus įrenginius ir gamintojus, sakė Kenanas. Galbūt turite programinę įrangą, skirtą „Android“, bet ne „iOS“. Net nekalbėkime apie visus įdomius įrenginius, kuriuos galite rasti Kinijoje ir Indijoje.
Be to, „Picsix“ technologija taip pat gali nukreipti tikslinius duomenis ir įterpti kenkėjiškų programų į telefoną, kuriame naudojamas netikras mobiliojo ryšio bokštas. Nuo to momento tie kelių milijonų dolerių vertės Trojos arkliai gali būti pradėti naudoti.

Perėmimo ir manipuliavimo gali nepakakti, todėl Picsix P6-FI5 taip pat veikia kaip įsilaužimo programinės įrangos platforma.
Didesnė kova
Vyriausybės visame pasaulyje daugelį metų naudoja įrankius, kuriuos sukūrė tokios įmonės kaip NSO Group ir Picsix. Yra visa labai pajėgi ir pelninga žvalgybos pramonė, skirta šiai užduočiai.
Tačiau daugelis aukščiausių pareigūnų Vašingtone nenori pasikliauti šiais įrankiais norėdami pasiekti duomenis. Anksčiau šiais metais per saugumo konferenciją Niujorke generalinis prokuroras Barras paragino užpakalines duris šifruotiems duomenims, o JAV prokuroras Richardas P. Donoghue'as parodė pirštu į Amerikos technologijų milžinus.
Šios įmonės vykdo rinkodarą – jos neigia, kad užsiima rinkodara, bet užsiima rinkodara – kad jos neleidžia patekti į teisėsaugą, sakė Donoghue. Jie turėtų būti patraukti atsakomybėn.
Jau daugelį metų kriptografai turi perspėjo prieš šifravimą, kaip sprendimą, kuris sumažins stipraus šifravimo pranašumus saugumui. Neaišku, kas antradienį vyks JAV Senate, tačiau galite tikėtis atvirų diskusijų, panašių į praeitų metų vadinamuosius kriptovaliutų karus.